กลับไปหน้าข่าวสาร

เตือนด่วน CVE-2026-21589 บน Atlassian - PoC ถูกเผยแพร่แล้ว อ่านไฟล์จากระยะไกลโดยไม่ต้อง Login

แชร์:

Atlassian ออก Out-of-Band Security Advisory เมื่อวันที่ 5 ตุลาคม 2569 แจ้งเตือนช่องโหว่ระดับ Critical หมายเลข CVE-2026-21589 ซึ่งเป็น Arbitrary File Read / Directory Traversal ที่กระทบผลิตภัณฑ์ Data Center ทั้งหมด 8 รายการ ได้แก่ Jira, Confluence, Bitbucket, Bamboo, Crowd, Crucible และ Fisheye — ผู้โจมตีจากระยะไกลสามารถอ่านไฟล์ภายใน Application Webroot โดยไม่ต้องผ่าน Authentication และในบางกรณีสามารถ Escalate เป็น Jira Admin ได้ ขณะนี้ watchTowr Labs ได้เผยแพร่ PoC เรียบร้อยแล้ว


รายละเอียดทางเทคนิค


กลไกช่องโหว่ — :: กลายเป็น /


  • ▸ Root Cause: ช่องโหว่อยู่ใน Shared Web-Resource Handling Component ที่ใช้ร่วมกันทุก Product — Component นี้มีพฤติกรรมแปลง Double Colon (::) ให้เป็น Forward Slash (/) ระหว่างการประมวลผล Request ทำให้ Path Validation ที่ตรวจสอบ Input เดิมไม่สามารถตรวจจับ Traversal ได้
  • ▸ Scope ของการอ่านไฟล์: จำกัดอยู่ใน Application Webroot รวมถึง WEB-INF — ไฟล์นอก Tomcat Application Context อาจไม่สามารถอ่านได้โดยตรง แต่ไฟล์ที่สำคัญที่สุดอย่าง web.xml และ WEB-INF/classes/crowd.properties อยู่ภายในขอบเขตนี้
  • ▸ ไม่ต้องผ่าน Authentication: ผู้โจมตีสามารถส่ง Crafted Request จาก Public Internet ได้โดยตรง โดยไม่ต้องมี Account ใดๆ ใน System


Attack Chain — จาก File Read สู่ Jira Admin


  • ▸ ขั้นที่ 1: อ่านไฟล์ WEB-INF/classes/crowd.properties บน Jira Instance ที่ Integrate กับ Crowd — ไฟล์นี้มี Crowd Application Name, Application Password และ Crowd Server URL
  • ▸ ขั้นที่ 2: ใช้ Credential ที่ได้เชื่อมต่อกับ Crowd Server โดยตรง → Enumerate Users → สร้าง Account ใหม่ → เพิ่ม Account เข้า jira-administrators Group
  • ▸ ข้อจำกัด: หาก Crowd กำหนด IP Allowlist ไว้ Escalation ขั้นที่ 2 จะยากขึ้น แต่ขั้นที่ 1 (File Read) ยังคงทำได้สำหรับทุก Instance ที่ยังไม่ Patch


PoC จาก watchTowr Labs


  • ▸ ขอบเขต PoC: watchTowr Labs เผยแพร่ Detection PoC สำหรับ Jira, Confluence และ Bitbucket — ส่ง Safe Request เพื่อตรวจสอบว่า Instance เสี่ยงหรือไม่ โดยไม่สร้าง User หรือแก้ไข System ใดๆ
  • ▸ ความเสี่ยงจาก PoC Public: เมื่อ Detection PoC ถูกเผยแพร่สาธารณะ Threat Actor สามารถ Adapt เป็น Exploitation PoC ได้ภายในเวลาไม่นาน — ประวัติศาสตร์ CVE Atlassian แสดงว่า Exploitation มักตามมาภายใน 1-2 สัปดาห์


เวอร์ชันที่แนะนำให้อัปเดต


  • ▸ Jira Software Data Center — 9.12.40, 10.3.26, 11.3.12
  • ▸ Jira Service Management Data Center — 5.12.40, 10.3.26, 11.3.12
  • ▸ Confluence Data Center — 9.2.26, 10.2.19
  • ▸ Bitbucket Data Center — 9.4.26, 10.2.8, 10.5.1
  • ▸ Bamboo, Crowd, Crucible, Fisheye — มี Fix แล้ว ตรวจสอบเวอร์ชันจาก Atlassian Advisory


ผลกระทบที่อาจเกิดขึ้น


  • ▸ Credential Leakage และ Full System Takeover: การอ่าน crowd.properties ที่มี Application Password ทำให้ผู้โจมตีสามารถควบคุม Jira ได้ทั้งหมดโดยไม่ทิ้ง Trace ใน Jira Logs — บัญชีที่สร้างผ่าน Crowd API จะดู Legitimate จากมุมมอง Jira Audit Log
  • ▸ กระทบองค์กรที่ใช้ Self-Managed Atlassian: Atlassian Cloud ไม่ได้รับผลกระทบ — แต่องค์กรที่ Run Jira/Confluence บน On-Premise หรือ Private Cloud เป็นเป้าหมายหลัก รวมถึง Government, Financial Services และ Enterprise ที่ไม่สามารถ Migrate ไป Cloud ได้


สิ่งที่องค์กรควรทำ


  • ▸ Upgrade ทันที: Patch เป็น Version ที่แก้ไขแล้วตามตาราง Upgrade Matrix ข้างต้น — กรณีที่ Upgrade ไม่ได้ทันที ให้ Restrict Public Access ไปยัง Atlassian Data Center Application ด้วย Firewall/WAF
  • ▸ Rotate Crowd Application Password: หากมีความเป็นไปได้ว่า Instance เคย Expose และยังไม่ Patch ให้ Rotate Crowd Application Password ทันที และ Review Membership ใน jira-administrators Group สำหรับ Account ที่ไม่รู้จัก
  • ▸ ตรวจสอบ Application Log: ค้นหา Log ที่มี Request Pattern ที่ผิดปกติเกี่ยวกับ Web Resource Download — โดยเฉพาะ Request ที่มี :: หรือ Double Slash ในส่วน URL


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Atlassian Exposure Audit: สำรวจว่า Atlassian Products ใดบ้างที่ Expose บน Public Internet และพิจารณาย้ายไปอยู่หลัง VPN หรือ Zero Trust Network Access Gateway เพื่อลด Attack Surface
  • ▸ SCA สำหรับ Framework Versioning: ใช้ Dependency Check Tool ใน CI/CD ที่ Track Version ของ Middleware และ Internal Collaboration Tools ไม่ใช่เพียง Application Library — Atlassian Vulnerability มักมี Blast Radius สูงเนื่องจากอยู่ในทุก Development Environment
  • ▸ Crowd IP Allowlist Enforcement: หาก Deploy Crowd ให้กำหนด IP Allowlist ที่เข้มงวด — เป็น Defense-in-Depth ที่ช่วยหยุด Escalation ขั้นที่ 2 แม้ File Read สำเร็จ


วิเคราะห์ในมุมมองจาก TXEC


CVE-2026-21589 มีลักษณะที่ทำให้น่ากังวลเป็นพิเศษ: กระทบ 8 Product พร้อมกัน, ไม่ต้อง Auth, และ PoC เปิดเผยแล้ว — สามเงื่อนไขนี้รวมกันหมายถึงว่า Automated Scanner จะตรวจจับ Instance ที่เสี่ยงได้ภายในไม่กี่วัน


ประวัติ Atlassian CVE ที่ผ่านมา เช่น CVE-2022-26134 (Confluence OGNL RCE) และ CVE-2023-22518 (Confluence Improper Authorization) แสดงให้เห็นว่า Time-to-Exploitation หลัง PoC เผยแพร่มักสั้นมาก สำหรับองค์กรในประเทศไทยที่ใช้ Jira/Confluence Self-Managed ทีม TXEC แนะนำให้ Prioritize Upgrade ในสัปดาห์นี้